RSA NetWitness Platform oraz RSA Security Analytics zawierają podatność typu server-side template injection wynikającą z niebezpiecznej konfiguracji silnika szablonów. Uwierzytelniony zdalny atakujący z rolą Admin lub Operator może wykonać dowolne polecenia systemowe z uprawnieniami root.
▸ Pokaż oryginał (EN)
RSA NetWitness Platform versions prior to 11.1.0.2 and RSA Security Analytics versions prior to 10.6.6 are vulnerable to a server-side template injection vulnerability due to insecure configuration of the template engine used in the product. A remote authenticated malicious RSA NetWitness Server user with an Admin or Operator role could exploit this vulnerability to execute arbitrary commands on the server with root privileges.
Podatność wynika z nieprawidłowej konfiguracji silnika szablonów stosowanego w produkcie, który nie sanityzuje odpowiednio danych wejściowych. Atakujący posiadający konto z rolą Admin lub Operator na serwerze RSA NetWitness może przesłać specjalnie spreparowane dane zawierające złośliwe wyrażenia szablonowe. Silnik szablonów przetwarza je po stronie serwera, co prowadzi do wykonania osadzonych poleceń systemowych w kontekście konta root.
Atakujący może wykonać dowolne polecenia na serwerze z najwyższymi uprawnieniami (root), co skutkuje pełnym przejęciem kontroli nad systemem, w tym możliwością odczytu i modyfikacji danych oraz dalszego lateral movement w sieci.
Należy zaktualizować RSA NetWitness Platform do wersji 11.1.0.2 lub nowszej oraz RSA Security Analytics do wersji 10.6.6 lub nowszej. Dodatkowo zaleca się ograniczenie dostępu do ról Admin i Operator wyłącznie do zaufanych użytkowników oraz monitorowanie aktywności uprzywilejowanych kont.
RSA NetWitness Platform w wersjach wcześniejszych niż 11.1.0.2 oraz RSA Security Analytics w wersjach wcześniejszych niż 10.6.6
Szczegóły techniczne dotyczące podatności zostały opublikowane na liście Full Disclosure w sierpniu 2018 roku (seclists.org/fulldisclosure/2018/Aug/32).
CVSS:3.0/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:HEmc Rsa Netwitness
APPEmc< 11.1.0.2Emc Rsa Security Analytics
APPEmc< 10.6.6
Powiązane podatności
EMC RSA NetWitness before 9.8.5.19 and RSA Security Analytics before 10.2.4 and 10.3.x before 10.3.2, when Ker...
EMC RSA Security Analytics 10.5.3 and 10.6.2 contains fixes for a Reflected Cross-Site Scripting vulnerability...
EMC RSA Security Analytics (SA) 10.x before 10.3, and RSA NetWitness NextGen 9.8, does not ensure that SA Core...
RCE w Dell EMC ESRS Policy Manager przez niezabezpieczone usługi JMX
RSA Identity Lifecycle – bypass autoryzacji umożliwiający wykonanie poleceń OS